La concentración de datos sensibles de coordinación interinstitucional en plataformas de colaboración comercial da lugar a una exposición a gran escala de múltiples organismos a raíz de una única filtración
ASUNTO: Violación de la red de coordinación interinstitucional del DHS ESTADO: Aviso de la CISA DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas
15 de julio de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
La CISA emitió una alerta de seguridad urgente el 18 de junio de 2026, después de que una campaña de robo de credenciales denominada «FortiBleed» dejara al descubierto credenciales válidas de administrador y de VPN de decenas de miles de cortafuegos Fortinet conectados a Internet en organizaciones del sector público y privado de todo el mundo.1 No se aprovechó ninguna vulnerabilidad nueva.2 Los atacantes utilizaron credenciales robadas, ataques de fuerza bruta e interfaces de gestión expuestas.
Qué es FortiBleed y por qué es diferente
El 13 de junio de 2026, el investigador de seguridad Volodymyr Diachenko descubrió un servidor abierto que contenía credenciales válidas de la VPN de Fortinet, entre las que se incluían nombres de usuario, direcciones de correo electrónico y contraseñas en texto plano de decenas de miles de organizaciones.⁵ El investigador de seguridad Kevin Beaumont y Hudson Rock confirmaron de forma independiente el conjunto de datos.5 A fecha de 19 de junio, el recuento confirmado de dispositivos había alcanzado aproximadamente 86 644 dispositivos únicos en 194 países, lo que representa aproximadamente la mitad de todos los cortafuegos de Fortinet conectados a Internet.6
FortiBleed no es un caso relacionado con CVE. No existe ningún parche que lo solucione. Los atacantes obtuvieron credenciales mediante una combinación de interfaces de gestión expuestas, ataques de fuerza bruta, material de credenciales recuperado de archivos de configuración de Fortinet exportados y descifrado de contraseñas sin conexión basado en GPU contra formatos de hash heredados. La propia evaluación de Fortinet describe la actividad como la reutilización por parte de los actores maliciosos de credenciales de incidentes anteriores y el uso de ataques de fuerza bruta contra dispositivos con prácticas de seguridad de contraseñas deficientes y sin autenticación multifactorial (MFA).2
Alerta de la CISA — 18 de junio de 2026
La CISA tiene constancia de informes a nivel mundial que indican que actores maliciosos han atacado dispositivos Fortinet accesibles a través de Internet en organizaciones tanto del sector público como del privado utilizando credenciales comprometidas. Esta actividad, denominada «FortiBleed», implica la exposición de credenciales filtradas asociadas a aproximadamente 74 000 dispositivos Fortinet, entre los que se incluyen cortafuegos y puertas de enlace de redes privadas virtuales (VPN).1
El conjunto de datos está estructurado como un catálogo de ventas. Cada entrada incluye el sector de actividad, los ingresos, el número de empleados y el país de la organización objetivo.⁴ No se recopiló para uso personal, sino para su venta o para su implementación coordinada por parte de una red delictiva.⁴⁻⁵ Un atacante que disponga de estas credenciales puede iniciar sesión de forma remota, acceder al cortafuegos y, por lo tanto, a la red que hay detrás de él, modificar la configuración de seguridad y utilizar el dispositivo como punto de apoyo persistente.
Análisis de la exposición: De qué disponían los atacantes y qué podían hacer con ello
Entre las empresas que figuran en el conjunto de datos —muchas de ellas confirmadas por Hudson Rock— se encontraban Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture, Oracle y numerosas agencias gubernamentales y operadores de infraestructuras críticas.⁴ El conjunto de datos abarca 21 632 dominios únicos.⁵ Esta amplitud no es casual: es el resultado.
Tipo de acceso | Lo que controla el atacante | Dificultad de detección |
Credenciales del administrador del cortafuegos | Acceso completo a la configuración del dispositivo: enrutamiento, reglas de filtrado, ajustes de registro y políticas de VPN. Permite desactivar los controles de seguridad, crear persistencia y borrar rastros. | Alto: las credenciales válidas no generan alertas de autenticación |
Credenciales de la pasarela VPN | Acceso remoto a la red interna como usuario autenticado. Elude por completo los controles perimetrales. | Alto: el tráfico se muestra como una sesión legítima de teletrabajo |
Archivos de configuración exportados | Topología completa de la red, rangos de direcciones IP internas, lógica de políticas y hash de credenciales para su descifrado sin conexión. | N/A — los datos ya se habían filtrado antes de que se detectara la intrusión |
Hash de contraseñas PBKDF1 heredados | El ataque de descifrado de GPU sin conexión permite obtener contraseñas en texto claro, que luego se reutilizan en otros sistemas y plataformas. | Ninguna: el craqueo se produce íntegramente fuera de la red |
Punto de apoyo para el desplazamiento lateral | Una vez dentro de la red a través de una VPN o de la interfaz de administración, el atacante se abre paso hacia los sistemas internos, los controladores de dominio y los repositorios de datos. | Bajo: la actividad posterior a la explotación imita el comportamiento habitual de un usuario |
Una campaña de suplantación de credenciales dirigida a la mitad del parque de dispositivos Fortinet conectados a Internet no activa las firmas de exploits, no instala malware en el punto de entrada y no se revela de ninguna forma que un sistema de bloqueo perimetral o de detección de intrusiones esté diseñado para detectar. El problema de detección radica precisamente en que el abuso se asemeja a una actividad administrativa legítima: credenciales válidas, nombres de usuario válidos y autenticación correcta.
Causa principal: tres decisiones de diseño que lo hicieron posible a gran escala
FortiBleed no es, en primer lugar, un fallo de seguridad de Fortinet. Se trata de la generalización de tres antipatrones de seguridad perimetral que se llevan documentando desde hace años.
Antipatrón | Por qué es importante en esta campaña | Postura correcta |
Interfaces de gestión expuestas a Internet | Los atacantes pueden acceder a la interfaz administrativa del cortafuegos directamente desde la red pública de Internet, lo que les permite llevar a cabo ataques de fuerza bruta y de «credential stuffing» sin tener que pasar por ningún otro control de seguridad. | Las interfaces de gestión solo son accesibles desde redes internas de confianza o canales de gestión fuera de banda. Nunca están expuestas a la Internet pública. |
Algoritmo de hash de contraseñas débil u obsoleto (PBKDF1) | FortiOS almacenaba las credenciales de administrador utilizando algoritmos de hash obsoletos, vulnerables al descifrado fuera de línea mediante GPU.³ Los archivos de configuración exportados que contenían estos hash proporcionaban a los atacantes los textos sin cifrar sin necesidad de un acceso adicional a la red. | Se ha impuesto el uso del algoritmo de hash PBKDF2 para todas las cuentas de administrador. Fortinet ha publicado unas directrices sobre la migración³; las organizaciones que no las hayan aplicado siguen estando expuestas, independientemente de los demás controles. |
No se requiere autenticación de dos factores (MFA) para el acceso a la VPN ni para el acceso administrativo | Las credenciales comprometidas bastaban por sí solas para obtener acceso completo. La autenticación multifactorial (MFA) habría hecho que la base de datos de credenciales robadas resultara inútil desde el punto de vista operativo para el acceso remoto, incluso si las propias credenciales siguieran siendo válidas.¹² | Se exige la autenticación multifactorial (MFA) resistente al phishing en todas las cuentas de acceso remoto y administrativas. La alerta de la CISA lo califica como una medida obligatoria e inmediata. |
Medidas recomendadas: Lo que la CISA recomienda a las organizaciones que hagan
La alerta de la CISA del 18 de junio enumera cinco medidas inmediatas específicas para todos los clientes de Fortinet afectados que dispongan de dispositivos FortiGate y pasarelas VPN SSL.1 En el caso de los organismos civiles federales, estas medidas son obligatorias en virtud de las directivas operativas vinculantes vigentes.
Medida exigida por la CISA | Qué significa esto en la práctica |
Cerrar sesiones y restablecer credenciales | Cierre inmediatamente todas las sesiones activas de VPN SSL y de administración. Restablezca todas las contraseñas de VPN y de administración de Fortinet, especialmente en los sistemas conectados a Internet. Aplique políticas de contraseñas seguras. |
Garantizar el almacenamiento seguro de las credenciales | Confirme el uso del algoritmo PBKDF2 para el almacenamiento de las credenciales de administrador. Elimine los hash heredados menos seguros, según las directrices de Fortinet. Aplicable a FortiOS v7.2.11 y versiones posteriores. |
Revisar los registros | Revisa los registros del cortafuegos, la VPN, la autenticación y los controladores de dominio en busca de movimientos laterales, accesos inusuales, cuentas sospechosas y cambios de configuración no autorizados durante el periodo de exposición. |
Activar la autenticación multifactorial (MFA) resistente al phishing | Se exigirá la autenticación multifactorial (MFA) resistente al phishing en todas las cuentas de acceso remoto y administrativas. Se aplicará en todas las pasarelas externas e interfaces administrativas. Sin excepciones. |
Reducir la superficie de ataque y reforzar la gestión de la seguridad | Asegúrate de que no se pueda acceder a la administración del cortafuegos desde la red pública de Internet. Limita las interfaces de gestión a redes internas de confianza. Elimina o desactiva las cuentas no autorizadas. |
Cómo aborda BlackBerry Secure Communications la clase de amenazas «FortiBleed»
FortiBleed representa una categoría de amenazas, no un incidente aislado. El acceso inicial basado en credenciales a dispositivos perimetrales es, en la actualidad, la técnica predominante en las campañas de los Estados-nación y de la delincuencia organizada dirigidas contra el gobierno y las infraestructuras críticas. Una vez dentro del perímetro de la red, el atacante controla la infraestructura de la que dependen las comunicaciones, las identidades y la coordinación de emergencias. La cuestión relevante no es solo cómo evitar que se vea comprometido el perímetro, sino qué queda protegido y operativo una vez que el atacante lo ha conseguido.
El impacto de FortiBleed en su organización | Por qué es importante | Respuesta de BlackBerry en materia de comunicaciones seguras |
Una pasarela VPN comprometida expone todas las comunicaciones remotas a la interceptación | Un atacante que disponga de credenciales de administrador del cortafuegos controla el punto de terminación del cifrado para el acceso remoto. Todo el tráfico que pasa por el dispositivo comprometido es visible y puede modificarse. | BlackBerry®SecuSUITE® canaliza las comunicaciones de voz y datos a través de un canal soberano y cifrado de forma independiente que no termina en el dispositivo perimetral ni pasa por él. La interceptación en la capa del cortafuegos no compromete las comunicaciones protegidas por BlackBerry SecuSUITE. |
Los dispositivos gestionados que se conectan a través de un perímetro comprometido se convierten en vectores de movimiento lateral | Los dispositivos que se autentican a través de una pasarela VPN comprometida pueden verse expuestos a la manipulación del tráfico, la interceptación de credenciales o el incumplimiento de las políticas. Los dispositivos no gestionados o que no cumplen con los requisitos aumentan este riesgo. | BlackBerry® UEM una evaluación continua del estado de los dispositivos y el control de las políticas de acceso. Los dispositivos que no cumplan los requisitos no podrán autenticarse en los recursos de la empresa, independientemente de si el dispositivo perimetral ha sido comprometido. La aplicación de las políticas es independiente del perímetro de la red. |
La infraestructura principal de coordinación y alerta se ve afectada o resulta inaccesible durante la respuesta a incidentes | Los equipos de seguridad que respondan a una brecha de seguridad del tipo FortiBleed podrían perder el acceso a la misma infraestructura de red de la que dependen para coordinarse, emitir alertas y comunicarse durante el incidente. | BlackBerry®AtHoc® funciona como una plataforma independiente y fuera de banda para las comunicaciones en situaciones de crisis y las notificaciones masivas. Su disponibilidad no depende del perímetro de la red principal. La coordinación de emergencias, la alerta al personal y la comunicación entre organismos siguen funcionando cuando el entorno principal se ve comprometido. |
Se eluden los controles de identidad y acceso que dependen de la aplicación de medidas en la capa de red. | Los atacantes que dispongan de credenciales válidas para el cortafuegos pueden modificar las listas de control de acceso, desactivar el registro de eventos y crear cuentas administrativas persistentes. La aplicación de la identidad en la capa de red queda comprometida desde el momento del acceso inicial. | BlackBerry UEM las políticas de identidad y acceso en el nivel de dispositivo y de aplicación, independientemente de los controles del nivel de red. Los certificados, el estado de cumplimiento y las políticas de autenticación del nivel de aplicación siguen aplicándose independientemente de los cambios en la configuración del cortafuegos. |
El dispositivo perimetral ya no se encuentra fuera del modelo de amenazas. Es el punto de entrada. Las organizaciones cuyas comunicaciones, gestión de identidades y coordinación de emergencias dependen de la integridad del perímetro de la red carecen de una capa de resiliencia cuando ese perímetro es el propio incidente.
Puesto en BlackBerry
FortiBleed no requirió una nueva vulnerabilidad. Necesitó credenciales válidas, una interfaz de gestión expuesta a Internet y la ausencia de autenticación multifactorial (MFA). Los atacantes reunieron estos tres elementos a gran escala en 194 países. Un dispositivo perimetral comprometido no solo expone la red que hay detrás de él, sino que expone todas las comunicaciones, todos los canales de coordinación y todas las identidades que operan a través de él. BlackBerry UEM controles de estado de los dispositivos y de políticas de acceso que limitan el alcance de un dispositivo perimetral comprometido. BlackBerry SecuSUITE las comunicaciones de voz y datos de la infraestructura del operador y de la plataforma, que es precisamente por donde están diseñados para atravesar los ataques del tipo FortiBleed. BlackBerry AtHoc que, cuando la infraestructura perimetral se vea comprometida, la coordinación de emergencias y las comunicaciones de crisis se realicen a través de un canal independiente, autenticado y fuera de banda que no dependa del entorno comprometido.
Referencias:
La CISA insta a reforzar la seguridad de los dispositivos Fortinet tras los informes sobre la filtración de credenciales (CISA, 22 de junio de 2026)
Análisis de los casos notificados de compromiso de credenciales en dispositivos FortiGate (Fortinet PSIRT, 19 de junio de 2026).
FortiBleed: 75 000 cortafuegos de Fortinet comprometidos, empresas de todo el mundo en peligro (Hudson Rock, 17 de junio de 2026).
Aviso técnico: Campaña «FortiBleed» de exposición de credenciales dirigida a dispositivos Fortinet conectados a Internet (Bitdefender, 22 de junio de 2026).
La concentración de datos sensibles de coordinación interinstitucional en plataformas de colaboración comercial da lugar a una exposición a gran escala de múltiples organismos a raíz de una única filtración
ASUNTO: Violación de la red de coordinación interinstitucional del DHS ESTADO: Aviso de la CISA DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas
15 de julio de 2026
·Blog
·Comunicaciones seguras
%3Aquality(100)&w=3840&q=75)
La CISA emitió una alerta de seguridad urgente el 18 de junio de 2026, después de que una campaña de robo de credenciales denominada «FortiBleed» dejara al descubierto credenciales válidas de administrador y de VPN de decenas de miles de cortafuegos Fortinet conectados a Internet en organizaciones del sector público y privado de todo el mundo.1 No se aprovechó ninguna vulnerabilidad nueva.2 Los atacantes utilizaron credenciales robadas, ataques de fuerza bruta e interfaces de gestión expuestas.
Qué es FortiBleed y por qué es diferente
El 13 de junio de 2026, el investigador de seguridad Volodymyr Diachenko descubrió un servidor abierto que contenía credenciales válidas de la VPN de Fortinet, entre las que se incluían nombres de usuario, direcciones de correo electrónico y contraseñas en texto plano de decenas de miles de organizaciones.⁵ El investigador de seguridad Kevin Beaumont y Hudson Rock confirmaron de forma independiente el conjunto de datos.5 A fecha de 19 de junio, el recuento confirmado de dispositivos había alcanzado aproximadamente 86 644 dispositivos únicos en 194 países, lo que representa aproximadamente la mitad de todos los cortafuegos de Fortinet conectados a Internet.6
FortiBleed no es un caso relacionado con CVE. No existe ningún parche que lo solucione. Los atacantes obtuvieron credenciales mediante una combinación de interfaces de gestión expuestas, ataques de fuerza bruta, material de credenciales recuperado de archivos de configuración de Fortinet exportados y descifrado de contraseñas sin conexión basado en GPU contra formatos de hash heredados. La propia evaluación de Fortinet describe la actividad como la reutilización por parte de los actores maliciosos de credenciales de incidentes anteriores y el uso de ataques de fuerza bruta contra dispositivos con prácticas de seguridad de contraseñas deficientes y sin autenticación multifactorial (MFA).2
Alerta de la CISA — 18 de junio de 2026
La CISA tiene constancia de informes a nivel mundial que indican que actores maliciosos han atacado dispositivos Fortinet accesibles a través de Internet en organizaciones tanto del sector público como del privado utilizando credenciales comprometidas. Esta actividad, denominada «FortiBleed», implica la exposición de credenciales filtradas asociadas a aproximadamente 74 000 dispositivos Fortinet, entre los que se incluyen cortafuegos y puertas de enlace de redes privadas virtuales (VPN).1
El conjunto de datos está estructurado como un catálogo de ventas. Cada entrada incluye el sector de actividad, los ingresos, el número de empleados y el país de la organización objetivo.⁴ No se recopiló para uso personal, sino para su venta o para su implementación coordinada por parte de una red delictiva.⁴⁻⁵ Un atacante que disponga de estas credenciales puede iniciar sesión de forma remota, acceder al cortafuegos y, por lo tanto, a la red que hay detrás de él, modificar la configuración de seguridad y utilizar el dispositivo como punto de apoyo persistente.
Análisis de la exposición: De qué disponían los atacantes y qué podían hacer con ello
Entre las empresas que figuran en el conjunto de datos —muchas de ellas confirmadas por Hudson Rock— se encontraban Foxconn, Samsung, Comcast, Siemens, Lenovo, PwC, Accenture, Oracle y numerosas agencias gubernamentales y operadores de infraestructuras críticas.⁴ El conjunto de datos abarca 21 632 dominios únicos.⁵ Esta amplitud no es casual: es el resultado.
Tipo de acceso | Lo que controla el atacante | Dificultad de detección |
Credenciales del administrador del cortafuegos | Acceso completo a la configuración del dispositivo: enrutamiento, reglas de filtrado, ajustes de registro y políticas de VPN. Permite desactivar los controles de seguridad, crear persistencia y borrar rastros. | Alto: las credenciales válidas no generan alertas de autenticación |
Credenciales de la pasarela VPN | Acceso remoto a la red interna como usuario autenticado. Elude por completo los controles perimetrales. | Alto: el tráfico se muestra como una sesión legítima de teletrabajo |
Archivos de configuración exportados | Topología completa de la red, rangos de direcciones IP internas, lógica de políticas y hash de credenciales para su descifrado sin conexión. | N/A — los datos ya se habían filtrado antes de que se detectara la intrusión |
Hash de contraseñas PBKDF1 heredados | El ataque de descifrado de GPU sin conexión permite obtener contraseñas en texto claro, que luego se reutilizan en otros sistemas y plataformas. | Ninguna: el craqueo se produce íntegramente fuera de la red |
Punto de apoyo para el desplazamiento lateral | Una vez dentro de la red a través de una VPN o de la interfaz de administración, el atacante se abre paso hacia los sistemas internos, los controladores de dominio y los repositorios de datos. | Bajo: la actividad posterior a la explotación imita el comportamiento habitual de un usuario |
Una campaña de suplantación de credenciales dirigida a la mitad del parque de dispositivos Fortinet conectados a Internet no activa las firmas de exploits, no instala malware en el punto de entrada y no se revela de ninguna forma que un sistema de bloqueo perimetral o de detección de intrusiones esté diseñado para detectar. El problema de detección radica precisamente en que el abuso se asemeja a una actividad administrativa legítima: credenciales válidas, nombres de usuario válidos y autenticación correcta.
Causa principal: tres decisiones de diseño que lo hicieron posible a gran escala
FortiBleed no es, en primer lugar, un fallo de seguridad de Fortinet. Se trata de la generalización de tres antipatrones de seguridad perimetral que se llevan documentando desde hace años.
Antipatrón | Por qué es importante en esta campaña | Postura correcta |
Interfaces de gestión expuestas a Internet | Los atacantes pueden acceder a la interfaz administrativa del cortafuegos directamente desde la red pública de Internet, lo que les permite llevar a cabo ataques de fuerza bruta y de «credential stuffing» sin tener que pasar por ningún otro control de seguridad. | Las interfaces de gestión solo son accesibles desde redes internas de confianza o canales de gestión fuera de banda. Nunca están expuestas a la Internet pública. |
Algoritmo de hash de contraseñas débil u obsoleto (PBKDF1) | FortiOS almacenaba las credenciales de administrador utilizando algoritmos de hash obsoletos, vulnerables al descifrado fuera de línea mediante GPU.³ Los archivos de configuración exportados que contenían estos hash proporcionaban a los atacantes los textos sin cifrar sin necesidad de un acceso adicional a la red. | Se ha impuesto el uso del algoritmo de hash PBKDF2 para todas las cuentas de administrador. Fortinet ha publicado unas directrices sobre la migración³; las organizaciones que no las hayan aplicado siguen estando expuestas, independientemente de los demás controles. |
No se requiere autenticación de dos factores (MFA) para el acceso a la VPN ni para el acceso administrativo | Las credenciales comprometidas bastaban por sí solas para obtener acceso completo. La autenticación multifactorial (MFA) habría hecho que la base de datos de credenciales robadas resultara inútil desde el punto de vista operativo para el acceso remoto, incluso si las propias credenciales siguieran siendo válidas.¹² | Se exige la autenticación multifactorial (MFA) resistente al phishing en todas las cuentas de acceso remoto y administrativas. La alerta de la CISA lo califica como una medida obligatoria e inmediata. |
Medidas recomendadas: Lo que la CISA recomienda a las organizaciones que hagan
La alerta de la CISA del 18 de junio enumera cinco medidas inmediatas específicas para todos los clientes de Fortinet afectados que dispongan de dispositivos FortiGate y pasarelas VPN SSL.1 En el caso de los organismos civiles federales, estas medidas son obligatorias en virtud de las directivas operativas vinculantes vigentes.
Medida exigida por la CISA | Qué significa esto en la práctica |
Cerrar sesiones y restablecer credenciales | Cierre inmediatamente todas las sesiones activas de VPN SSL y de administración. Restablezca todas las contraseñas de VPN y de administración de Fortinet, especialmente en los sistemas conectados a Internet. Aplique políticas de contraseñas seguras. |
Garantizar el almacenamiento seguro de las credenciales | Confirme el uso del algoritmo PBKDF2 para el almacenamiento de las credenciales de administrador. Elimine los hash heredados menos seguros, según las directrices de Fortinet. Aplicable a FortiOS v7.2.11 y versiones posteriores. |
Revisar los registros | Revisa los registros del cortafuegos, la VPN, la autenticación y los controladores de dominio en busca de movimientos laterales, accesos inusuales, cuentas sospechosas y cambios de configuración no autorizados durante el periodo de exposición. |
Activar la autenticación multifactorial (MFA) resistente al phishing | Se exigirá la autenticación multifactorial (MFA) resistente al phishing en todas las cuentas de acceso remoto y administrativas. Se aplicará en todas las pasarelas externas e interfaces administrativas. Sin excepciones. |
Reducir la superficie de ataque y reforzar la gestión de la seguridad | Asegúrate de que no se pueda acceder a la administración del cortafuegos desde la red pública de Internet. Limita las interfaces de gestión a redes internas de confianza. Elimina o desactiva las cuentas no autorizadas. |
Cómo aborda BlackBerry Secure Communications la clase de amenazas «FortiBleed»
FortiBleed representa una categoría de amenazas, no un incidente aislado. El acceso inicial basado en credenciales a dispositivos perimetrales es, en la actualidad, la técnica predominante en las campañas de los Estados-nación y de la delincuencia organizada dirigidas contra el gobierno y las infraestructuras críticas. Una vez dentro del perímetro de la red, el atacante controla la infraestructura de la que dependen las comunicaciones, las identidades y la coordinación de emergencias. La cuestión relevante no es solo cómo evitar que se vea comprometido el perímetro, sino qué queda protegido y operativo una vez que el atacante lo ha conseguido.
El impacto de FortiBleed en su organización | Por qué es importante | Respuesta de BlackBerry en materia de comunicaciones seguras |
Una pasarela VPN comprometida expone todas las comunicaciones remotas a la interceptación | Un atacante que disponga de credenciales de administrador del cortafuegos controla el punto de terminación del cifrado para el acceso remoto. Todo el tráfico que pasa por el dispositivo comprometido es visible y puede modificarse. | BlackBerry®SecuSUITE® canaliza las comunicaciones de voz y datos a través de un canal soberano y cifrado de forma independiente que no termina en el dispositivo perimetral ni pasa por él. La interceptación en la capa del cortafuegos no compromete las comunicaciones protegidas por BlackBerry SecuSUITE. |
Los dispositivos gestionados que se conectan a través de un perímetro comprometido se convierten en vectores de movimiento lateral | Los dispositivos que se autentican a través de una pasarela VPN comprometida pueden verse expuestos a la manipulación del tráfico, la interceptación de credenciales o el incumplimiento de las políticas. Los dispositivos no gestionados o que no cumplen con los requisitos aumentan este riesgo. | BlackBerry® UEM una evaluación continua del estado de los dispositivos y el control de las políticas de acceso. Los dispositivos que no cumplan los requisitos no podrán autenticarse en los recursos de la empresa, independientemente de si el dispositivo perimetral ha sido comprometido. La aplicación de las políticas es independiente del perímetro de la red. |
La infraestructura principal de coordinación y alerta se ve afectada o resulta inaccesible durante la respuesta a incidentes | Los equipos de seguridad que respondan a una brecha de seguridad del tipo FortiBleed podrían perder el acceso a la misma infraestructura de red de la que dependen para coordinarse, emitir alertas y comunicarse durante el incidente. | BlackBerry®AtHoc® funciona como una plataforma independiente y fuera de banda para las comunicaciones en situaciones de crisis y las notificaciones masivas. Su disponibilidad no depende del perímetro de la red principal. La coordinación de emergencias, la alerta al personal y la comunicación entre organismos siguen funcionando cuando el entorno principal se ve comprometido. |
Se eluden los controles de identidad y acceso que dependen de la aplicación de medidas en la capa de red. | Los atacantes que dispongan de credenciales válidas para el cortafuegos pueden modificar las listas de control de acceso, desactivar el registro de eventos y crear cuentas administrativas persistentes. La aplicación de la identidad en la capa de red queda comprometida desde el momento del acceso inicial. | BlackBerry UEM las políticas de identidad y acceso en el nivel de dispositivo y de aplicación, independientemente de los controles del nivel de red. Los certificados, el estado de cumplimiento y las políticas de autenticación del nivel de aplicación siguen aplicándose independientemente de los cambios en la configuración del cortafuegos. |
El dispositivo perimetral ya no se encuentra fuera del modelo de amenazas. Es el punto de entrada. Las organizaciones cuyas comunicaciones, gestión de identidades y coordinación de emergencias dependen de la integridad del perímetro de la red carecen de una capa de resiliencia cuando ese perímetro es el propio incidente.
Puesto en BlackBerry
FortiBleed no requirió una nueva vulnerabilidad. Necesitó credenciales válidas, una interfaz de gestión expuesta a Internet y la ausencia de autenticación multifactorial (MFA). Los atacantes reunieron estos tres elementos a gran escala en 194 países. Un dispositivo perimetral comprometido no solo expone la red que hay detrás de él, sino que expone todas las comunicaciones, todos los canales de coordinación y todas las identidades que operan a través de él. BlackBerry UEM controles de estado de los dispositivos y de políticas de acceso que limitan el alcance de un dispositivo perimetral comprometido. BlackBerry SecuSUITE las comunicaciones de voz y datos de la infraestructura del operador y de la plataforma, que es precisamente por donde están diseñados para atravesar los ataques del tipo FortiBleed. BlackBerry AtHoc que, cuando la infraestructura perimetral se vea comprometida, la coordinación de emergencias y las comunicaciones de crisis se realicen a través de un canal independiente, autenticado y fuera de banda que no dependa del entorno comprometido.
Referencias:
La CISA insta a reforzar la seguridad de los dispositivos Fortinet tras los informes sobre la filtración de credenciales (CISA, 22 de junio de 2026)
Análisis de los casos notificados de compromiso de credenciales en dispositivos FortiGate (Fortinet PSIRT, 19 de junio de 2026).
FortiBleed: 75 000 cortafuegos de Fortinet comprometidos, empresas de todo el mundo en peligro (Hudson Rock, 17 de junio de 2026).
Aviso técnico: Campaña «FortiBleed» de exposición de credenciales dirigida a dispositivos Fortinet conectados a Internet (Bitdefender, 22 de junio de 2026).
%3Aquality(100)&w=3840&q=75)